拓扑图:
测试机(安全域70)---M9000---服务器(安全域80)
需求:
测试机给了公网地址,做了nat static outbound,然后要访问服务器映射的地址
配置:
nat static outbound 10.70.1.2 202.202.202.202
interface Vlan-interface1070
nat hairpin enable
zone-pair security source DMZ70 destination Untrust
packet-filter 3700
acl ad 3700
rule 400 permit ip source 10.70.1.235 0 destination 202.202.203.203(服务器公网地址)
问题:
现在用10.70.1.2 访问202.202.203.203对应的域名不通,解析都能正常解析,但是访问不了。
(0)
1.做nat hairpin的不能用nat static做映射,必须用nat server
2.在配置nat server接口配置nat outbound,用于实现以该接口地址访问内部服务器
3.在连接服务器以及终端的接口都配置nat hairpin
4.域间策略需要做的是PC的安全域到服务器的安全域的放通,而且acl写的也有问题,应该是放通,公网接口地址作为源,服务器地址作为目的地址
(0)
acl 3700 源地址为啥是10.70.1.235,你静态nat配的是 10.70.1.2
打一下会话看看
dis session table ipv4 source-ip
10.70.1.2 destination-ip
202.202.203.203 verbose
没有会话的话,把3700配成全通试试
rule permit ip
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
可以,在内网接口(这里说的是连接电脑的内网接口是啊吧)做nat static outbound 内网地址(这个内网地址是电脑地址是吧) 公网地址(这个公网地址是分配给电脑的公网地址吗),这样从该接口(这个接口是连接电脑的接口吗)进入的时候就会将目的地址是这个公网地址的转换为内网地址(这个内网地址是服务器内网地址是吧),之后在该接口(是哪个接口)配置一个nat outbound,将源地址顺便转换为该接口地址